ГОСТ Р ИСО/МЭК 15408-1—2008
процессеоценки, в нем все разделыдолжны бытьзавершеныдо приемлемойдлясистемы оценкистепе
ниипоотношению кнемунепредвидитсясерьезныхтрудностей, связанныхсоценкой. Результатыоцен
ки ОО должны продемонстрировать, что 0 0 отвечает требованиям безопасности, содержащимся в
оцененном ЗБ.
6 Требования ИСО/МЭК 15408 и результаты оценки
6.1 Введение
В настоящем разделе представлены ожидаемые результаты оценки ПЗ и ОО. Оценки профилей
защиты или объектов оценки позволяют создавать каталоги ПЗ или ОО. прошедших оценку. Оценка ЗБ
дает промежуточные результаты, которые затем используют приоценке ОО.
Рисунок 9 — Результаты оценки
Необходимо, чтобы оценка ПЗ и ОО приводила к объективным и повторяемым результатам, на
которые затем можно ссылаться как на свидетельство даже при отсутствии объективной шкалы для
представления результатовоценкибезопасности ИТ. Наличиесовокупностикритериевоценкиявляется
необходимым предварительным условием для того, чтобы оценка приводила к значимому результату,
предоставляя техническую основудля взаимного признания результатовоценки различными органами
оценки. Практическое применениекритериеввключаетв себя какобъективные, так исубъективныеэле
менты оценки, поэтому получение абсолютно точных и универсальных рейтингов безопасности ИТ
невозможно.
Рейтинг, полученный в соответствии с ИСО/МЭК 15408, представляет итоговыеданные специфи
ческоготипа исследования характеристик безопасности ОО. Такой рейтинг не гарантируетпригодность к
использованию в какой-либо конкретной среде применения. Решениео приемке ОО к использованию в
конкретной среде применения основывается на учете многих аспектов безопасности, включая также
выводы оценки.
6.2 Требования, включаемые в профиль защиты и задание по безопасности
В ИСО/МЭК 15408 определена совокупность критериевбезопасности ИТ. которая может отвечать
потребностям многих сообществ потребителей. ИСО/МЭК 15408 разработан, исходя из принципа, что
для формирования требований к ОО в виде профилей защиты и заданий по безопасности предпочти
тельно использование функциональных компонентовбезопасности из ИСО/МЭК 15408-2. ОУД и компо
нентовдоверия из ИСО/МЭК 15408-3. посколькуони представляютхорошо известную ипонятную сферу
применения.
В ИСО/МЭК 15408 допускается возможностьтого, что при формировании полного наборатребова
ний к безопасности ИТ могут понадобиться функциональные требования и требования доверия, не
включенные в соответствующие каталоги. Для включения таких расширенных требований в ПЗ или ЗБ
должны быть выполнены следующиеусловия:
а) любые расширенные функциональные требования или требования доверия, включенные в ПЗ
или ЗБ. должны бытьчетко и недвусмысленносформулированы ивыражены так, чтобы была возможна
20